关闭 SMBv1 是防范 WannaCry 等勒索病毒的关键措施,因其存在 MS17-010 等高危漏洞;需通过 PowerShell 检查并禁用(Set-SmbServerConfiguration -EnableSMB1Protocol $false),再卸载功能组件,配合补丁、防火墙限端口、禁用 NetBIOS 及启用 SMB 签名等加固。
关闭 smb v1 是防范 wannacry、eternalromance、eternalblue 等勒索病毒和蠕虫的关键一步。smbv1 协议存在多个高危远程代码执行漏洞(如 ms17-010 及其关联 cve),且微软自 windows 10 1709 和 windows server 2016 起已默认禁用该协议,但旧系统(如 windows server 2008 r2、2012)仍可能启用,必须手动关闭。
确认 SMB v1 当前状态
以管理员身份打开 PowerShell,运行以下命令查看是否启用:
- Get-SmbServerConfiguration | Select EnableSMB1Protocol —— 返回 True 表示已启用;False 表示已禁用
- Get-WindowsFeature FS-SMB1(仅适用于 Server 2012/2016/2019)—— 若显示 Installed,说明 SMB1 功能已安装(即使未启用)
彻底禁用 SMB v1 协议(推荐方式)
禁用不等于卸载,建议先禁用并观察业务影响;确认无依赖后再卸载。操作如下:
-
PowerShell(管理员)中执行:
Set-SmbServerConfiguration -EnableSMB1Protocol $false -Force - 同时禁用客户端功能(防止本机主动发起 SMBv1 请求):
Set-SmbClientConfiguration -EnableSMB1Protocol $false -Force - 重启 Server 服务或重启服务器使配置生效:
Restart-Service LanmanServer -Force
彻底卸载 SMB v1 功能组件(更安全)
若确认环境中无任何老旧设备或应用依赖 SMBv1(如某些 NAS、POS 终端、旧备份软件),可直接卸载:
-
Windows Server 2012 及更新版本:
Uninstall-WindowsFeature FS-SMB1 -Restart -
Windows Server 2008 R2:
使用“服务器管理器” → “功能” → 取消勾选“SMB 1.0/CIFS 文件共享支持”,然后重启 - 卸载后再次运行 Get-SmbServerConfiguration | Select EnableSMB1Protocol 应返回 False,且 Get-WindowsFeature FS-SMB1 显示 Removed
配套加固建议
单关 SMBv1 不够,需组合防护:
- 确保已安装微软补丁 KB4012212(MS17-010) 及后续累积更新(尤其对 Server 2008 R2/2012)
- 防火墙策略限制入站 445 端口访问,仅允许可信 IP 或内网段
- 禁用 NetBIOS over TCP/IP(网络适配器 → IPv4 属性 → 高级 → WINS → 取消“启用 NetBIOS”)
- 启用 SMB 签名(Set-SmbServerConfiguration -RequireSecuritySignature $true)增强通信完整性


















